Как я выбираю методы проверки уязвимостей на сайтах
Часто вижу вопросы про то, какой способ лучше для проверки сайта на уязвимости: ручной аудит, автомат – или что-то типа WAF? По себе скажу, часто комбинирую и то, и другое. Автоматизация хороша для простых вещей — SQL-инъекции, XSS — быстро пробежаться, чтобы выявить очевидные дырки. Но если сайт кастомный, с кучей своего кода — без ручной проверки не обойтись.